PT-2025-38296 · Nginx+2 · Nginx+2
CVE-2023-49564
·
Publicado
2025-09-18
·
Atualizado
2025-10-26
CVSS v3.1
8.8
Alta
| Vetor | AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
CBIS/NCS Manager (versões afetadas não especificadas)
Descrição
A API do CBIS/NCS Manager está vulnerável a um bypass de autenticação. Um usuário não autenticado pode obter acesso não autorizado a funções da API ao enviar um cabeçalho HTTP especialmente manipulado. Isso permite que atacantes alcancem endpoints restritos ou sensíveis da API HTTP sem credenciais válidas, devido a um mecanismo de verificação fraco na implementação de autenticação. A vulnerabilidade reside no container Nginx Podman na máquina host do CBIS/NCS Manager. Restringir o acesso à rede de gerenciamento utilizando um firewall externo pode mitigar parcialmente o risco.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Authentication Bypass Using an Alternate Path or Channel
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cbis/Ncs Manager
Nginx
Podman